過去問・一問一答
情報セキュリティマネジメント試験 の演習問題(3ページ目)
情報セキュリティマネジメント試験のオリジナル演習問題 502問を、分野別に整理しました。各問、正解と選択肢ごとの解説つき。このページは241〜360問目。気になる問題を選んで「なぜその答えになるのか」まで確認できます。
情報セキュリティ対策・実装技術
ネットワークセキュリティ5問
VPNインターネットのような公衆網を経由しながらも、暗号化とトンネリングによって拠点間や在宅勤務者と社内を安全に接続し、あたかも専用線のように使う技術はどれかWAFWebアプリへのSQLインジェクションやクロスサイトスクリプティングなどの攻撃を、通信内容を検査して検知・遮断する仕組みはどれかプロキシ社内端末の代わりに外部サーバへアクセスを中継し、アクセス先の制限やログ取得、コンテンツの検査を行う仕組みはどれかハニーポット攻撃者をわざと誘い込むために設置したおとりのシステムで、攻撃の手口を観察・分析する目的で用いられるものはどれか検疫ネットワーク社内ネットワークへ接続しようとする端末のセキュリティ状態を事前に検査し、基準を満たさない端末は隔離して接続させない仕組みはどれか
暗号技術5問
認証技術10問
ディジタル署名電子文書にディジタル署名を付すことで実現できることディジタル証明書とCA公開鍵が確かにその名義人のものであることを第三者が保証する仕組みにおいて、申請者の本人性を確認したうえでディジタル証明書を発行する機関はどれかワンタイムパスワード一度しか使えず短時間で無効になるパスワードを毎回生成して用いることで、盗聴された場合の再利用を防ぐ認証方式はどれかシングルサインオン一度の認証で、連携する複数のシステムやサービスを再度ログインせずに利用できるようにする仕組みはどれか生体認証の精度生体認証で、他人を誤って本人と認めてしまう割合を表す指標はどれかCAPTCHAログイン画面などで、ゆがんだ文字の入力や画像の選択を求め、プログラムによる自動的な大量アクセスを排除する仕組みはどれかタイムスタンプ電子データがある時刻に確かに存在し、その後改ざんされていないことを第三者機関の情報を用いて証明する仕組みはどれかリスクベース認証普段と異なる場所や端末からのログインなど、ふだんと違う状況を検知したときにのみ追加の本人確認を求める認証方式はどれか多要素認証認証において、知識・所持・生体という性質の異なる要素の管理コンソール保護P社は会員向けWebサービスを自社開発・運用する従業員約120名のIT企業である。利用者の個人情報を扱い、開発チームはクラウド上に構築した環境で在宅勤務を交…
その他の項目84問
DMZ外部に公開するWebサーバなどを、社内ネットワークからも外部からも隔離した緩衝地帯に置く構成を何というかネットワーク分離重要システムを扱う区画と一般業務の区画を論理的に分離し、一方が侵害されても他方へ容易に波及しないようにする対策はどれかNAT/NAPT社内のプライベートIPアドレスをインターネット用のグローバルIPアドレスに変換し、結果として内部アドレスを外部から直接見えにくくする技術はどれかTPMPCに搭載され、暗号鍵の生成や保管、機器構成の測定などを安全に行う耐タンパ性の専用チップはどれかステートフルインスペクションパケットの送受信を通信の状態として記憶し、正規の応答かどうかを判断して通過を許可する方式はどれかチャレンジレスポンス認証毎回変わる乱数を相手に提示し、その応答計算結果で本人確認することでパスワードを流さない方式はどれかソルト付きハッシュパスワードを保存する際、利用者ごとに異なる文字列を付加してからハッシュ化する手法の主な目的はどれかストレッチングパスワードのハッシュ化を多数回繰り返して計算コストを高め、総当たり攻撃を遅くする手法はどれかペッパーソルトとは別に、データベースと分離した場所で秘密に保持し全ハッシュへ共通適用する秘密値はどれかディレクトリトラバーサル対策ファイル名に上位階層を指す記号を含めて公開範囲外のファイルへ到達する攻撃を防ぐ対策はどれかバックアップ方式データを三つ持ち、二種類の媒体に保存しコンテンツセキュリティポリシーWebページが読み込んでよいスクリプトや画像の取得元をサーバが宣言し、ブラウザに強制させてXSSを緩和する仕組みはどれか802.1X認証LANのスイッチや無線アクセスポイントへの接続時に、利用者を認証してから通信を許可するポートベースの認証規格はどれかマルウェア対策既知のマルウェアの特徴を記録した定義ファイルと照合して検出する従来方式では、未知のマルウェアを検知しにくい。この弱点を補う、プログラムの不審な挙動に着目した…EDR端末上の不審な挙動を継続的に監視・記録し、侵入を検知した際に被害範囲の調査や封じ込めを支援する仕組みはどれかサンドボックス不審なファイルを、本番環境から隔離した仮想的な環境で実際に実行し、その挙動を観察して未知のマルウェアかどうかを判定する仕組みはどれかS/MIME電子メールの本文を暗号化し、併せてディジタル署名により送信者の正当性と改ざん検出を実現する方式はどれかSSHサーバへ遠隔ログインする際に通信経路を暗号化し、パスワードや操作内容の盗聴を防ぐプロトコルはどれか安全な接続P社は会員向けWebサービスを自社開発・運用する従業員約120名のIT企業である。利用者の個人情報を扱い、開発チームはクラウド上に構築した環境で在宅勤務を交…ブロック暗号の利用モード固定長ブロックを処理する暗号で、直前の暗号文を次の平文にXORして同一平文の繰返しを隠す利用モードはどれかデータダイオード重要システムから外部へのデータ送出だけを物理的に許し、逆向きの通信を不可能にする装置はどれかレート制限一定時間内に同一利用者や同一IPから受け付ける要求の回数に上限を設け、過大な負荷や総当たりを抑える対策はどれかOSコマンドインジェクション対策利用者入力をそのままシェルに渡して任意のOSコマンドを実行されないようにする対策はどれか異常の検知P社は会員向けWebサービスを自社開発・運用する従業員約120名のIT企業である。利用者の個人情報を扱い、開発チームはクラウド上に構築した環境で在宅勤務を交…SIEM多数の機器やサーバが出力するログを一元的に収集・相関分析し、不審な兆候をリアルタイムに検知して通知する仕組みはどれかWORM一度書き込んだデータは追記のみ可能で上書きや消去ができない記録方式により、ログの改ざんを防ぐものはどれかセキュアブートPCの起動時に、署名を検証して正当なソフトウェアだけを読み込ませ、不正な改ざんを防ぐ仕組みはどれかSELinuxプロセスやファイルにラベルを付与し、管理者が定めた規則で操作可否を強制するLinuxの仕組みはどれかTOCTOU(競合状態)資源を検査してから実際に使うまでの隙に状態を書き換えられ、不正な処理を許す脆弱性はどれかPGPの信頼モデルPGPで採用される、利用者同士が互いの公開鍵を保証し合って信頼を広げる仕組みはどれか鍵導出関数(KDF)パスワードなどから暗号鍵を生成する際、総当たりを困難にするため反復計算で鍵を導く関数はどれかHSM暗号鍵の生成・保管や暗号処理を専用ハードウェア内で完結させ、鍵の外部流出を防ぐ装置はどれか前方秘匿性(PFS)長期秘密鍵が将来漏れても、過去に録音した通信の解読を防げる鍵交換の性質はどれか証明書透明性(CT)発行された全てのサーバ証明書を公開記録に登録し、不正発行や誤発行を後から検知可能にする仕組みはどれかリバースプロキシ外部からの要求を代理して受け、背後の複数の公開サーバへ振り分けつつ、それらの存在を直接見せない機器はどれか楕円曲線暗号(ECC)RSAより短い鍵長で同等の安全性が得られ、処理や鍵の取り回しが軽い公開鍵暗号方式はどれか
残り48問を表示
ランサム対策P社は会員向けWebサービスを自社開発・運用する従業員約120名のIT企業である。利用者の個人情報を扱い、開発チームはクラウド上に構築した環境で在宅勤務を交…クリックジャッキング対策透明な枠を上に重ねて利用者に意図しないボタンを押させる攻撃を、枠内表示の制限で防ぐ対策はどれか書式文字列攻撃対策利用者入力を書式指定の引数にそのまま渡すと任意のメモリ参照や書き換えを許す問題への対策はどれか証明書チェーン検証サーバ証明書からルート認証局まで署名の連なりをたどり、信頼の起点まで到達するか確かめる検証はどれかOCSPディジタル証明書が失効していないかを、一覧の取得ではなくサーバへの問合せで都度確認するプロトコルはどれか証明書失効リスト認証局が、有効期限内であっても失効させた証明書の一覧を公開し、利用者が無効性を確認できるようにする仕組みはどれかDLP機密情報の内容や種類を識別し、メール送信やファイル持出しといった経路での外部流出を検知・ブロックする仕組みはどれかルート証明書ストアOSやブラウザが信頼する認証局のルート証明書をあらかじめ保持し、検証の起点とする格納領域はどれか整数オーバフロー対策計算結果が変数の扱える範囲を超えて値が破綻し、確保サイズの誤りなどにつながる不具合への対策はどれかファジング検査対象に想定外や異常なデータを大量に送り込み、異常終了などからソフトウェアの欠陥を見つける手法はどれか脆弱性スキャナ既知の脆弱性の特徴を蓄積した情報に照らし、システムやネットワークを自動診断して問題箇所を洗い出すツールはどれかパッチ管理公表された脆弱性を悪用されないように、修正プログラムを速やかに適用して脆弱性を解消する管理活動はどれかペネトレーションテストシステムに対し実際に攻撃者の手口で侵入を試み、防御の有効性や悪用可能な弱点を実践的に確認する活動はどれか脆弱性の解消P社は会員向けWebサービスを自社開発・運用する従業員約120名のIT企業である。利用者の個人情報を扱い、開発チームはクラウド上に構築した環境で在宅勤務を交…証明書ピンニングアプリが接続先の正規の証明書や公開鍵をあらかじめ固定保持し、別の証明書を拒否して中間者攻撃を防ぐ手法はどれかネットワークアクセス制御接続を試みる端末の安全性を点検し、要件を満たさない端末の接続を制限したり是正に誘導する仕組みはどれかクライアント証明書認証サーバだけでなく接続してくる端末側にも証明書の提示を求め、双方を検証する認証方式はどれかSPF差出人ドメインの正規の送信元サーバをDNSに登録し、受信側が送信元IPを照合してなりすましメールを判別する仕組みはどれかDKIM送信メールに電子署名を付け、受信側が公開鍵で検証して送信元と内容の正当性を確認する仕組みはどれかDMARCSPFやDKIMの認証結果に基づき、認証失敗メールの扱いをドメイン所有者がポリシとして指定できる仕組みはどれか送信元アドレス検証ルータが受信パケットの送信元アドレスが経路上妥当かを確認し、偽装パケットを破棄する対策はどれかSMTP-AUTHメール送信を受け付ける前に利用者を認証し、認可された者だけに送信させて第三者中継を防ぐ仕組みはどれかSOAR検知したインシデントへの対応手順を定型化し、機器操作や通知などの処理を自動で実行して運用を効率化する仕組みはどれかポートスキャン攻撃の準備として標的の多数のポートへ順に接続を試み、開いているサービスを調べる探索行為はどれかMDM業務で使う多数のスマートフォンやタブレットに対し、設定の一括配布や紛失時の遠隔ロック・データ消去を集中管理する仕組みはどれかTLSWebブラウザとWebサーバの間の通信を暗号化し、盗聴や改ざん、なりすましを防ぐためにHTTPSで用いられる仕組みはどれかIPsec拠点間をつなぐVPNなどで、ネットワーク層(IP)のレベルでパケットを暗号化・認証し、通信を保護するプロトコルはどれか通信路の保護P社は会員向けWebサービスを自社開発・運用する従業員約120名のIT企業である。利用者の個人情報を扱い、開発チームはクラウド上に構築した環境で在宅勤務を交…HSTSWebサーバがブラウザにHTTPSでの接続を強制し、以後の平文HTTP接続を自動的に拒否させるHTTPの仕組みはどれかSTARTTLS平文で始めたメール通信を、同じ接続のまま暗号化通信へ切り替える命令や仕組みはどれかUTMファイアウォールやアンチウイルス、不正侵入防御などの複数機能を一台に統合し、まとめて管理できる機器はどれか特権ID管理管理者権限の利用を申請制とし、貸出や操作記録を集中管理して権限の濫用を防ぐ仕組みはどれかアンチパスバック入室記録のない者の退室や、共連れによる不正入室を防ぐため入退の順序整合を求める入退室制御はどれかOAuth 2.0利用者の資格情報を渡さずに、第三者アプリへ特定資源への限定的なアクセス権限を与える枠組みはどれかRADIUS複数のアクセスサーバからの認証要求を集約し、利用者の認証・認可・課金情報を一元的に処理するプロトコルはどれかSAML組織間でXML形式の認証情報を受け渡し、一度の認証で外部サービスを利用可能にする標準はどれか認証付き暗号(AEAD)暗号化による秘匿に加え、改ざんの有無を検知する認証も同時に実現する暗号利用の仕組みはどれかFIDO2端末内の生体認証や鍵で本人を確認し、パスワードを送らずに公開鍵暗号で認証するパスワードレス認証の規格はどれかチャレンジレスポンス認証毎回異なる乱数を相手に送り、それを鍵で処理した結果を返させて、盗聴による再利用を防ぐ認証方式はどれかOpenID Connect認可の枠組みを土台に、利用者が誰かを示すトークンを発行して認証を実現する仕組みはどれかコードサイニング配布するソフトウェアにディジタル署名を付け、作成者の正当性と改ざんの有無を利用者が確認できるようにする仕組みはどれか記憶媒体のデータ消去廃棄する記憶装置から情報を復元できないようにするため、論理的な削除では不十分な場合に確実性が最も高い方法はどれかサイドチャネル攻撃対策処理時間や消費電力などの物理的な漏れから秘密鍵を推定する攻撃に備える、実装上の対策はどれか耐タンパ性ICカードなどで内部の鍵を物理的にこじ開けたり解析しようとすると、その情報を破壊して保護する性質はどれかゼロトラスト社内ネットワークの内側であっても安全とは見なさず、アクセスのたびに検証を求める考え方に基づくセキュリティモデルはどれかDNSシンクホール悪性ドメインへの名前解決を意図的に別の安全なアドレスへ誘導し、不正通信を遮断・観測する手法はどれかOP25Bプロバイダが契約者回線から外部メールサーバへの直接送信を遮断し、迷惑メールの大量送信を抑える対策はどれか暗号論的擬似乱数(CSPRNG)鍵やトークンの生成に用いるため、出力から次の値を予測できないことが求められる乱数生成はどれか
関連法規
文書の電子保存法令で書面による保存が義務づけられている文書について、一定の要件のもとで電子データによる保存を容認することを主な目的とする法律はどれかガイドライン経済産業省とIPAが公表し、経営者がサイバーセキュリティを経営課題として認識し主導的に取り組むべきことを示した文書はどれかサイバーセキュリティ協議会基本法に基づき設置された、官民が脅威情報を共有し対策に資するための枠組みはどれかサイバーセキュリティ基本法サイバーセキュリティ基本法の説明として、最も適切なものはどれか。関係者の責務サイバーセキュリティ基本法が定める考え方として、最も適切なものはどれか。発信者情報インターネット上の書き込みで権利を侵害された者が、その発信者を特定するために用いることができる、プロバイダ責任制限法に基づく手続はどれか番号の利用制限マイナンバー(個人番号)の取扱いに関する説明個人番号関係事務実施者従業員の個人番号を給与の源泉徴収票などの作成事務のために取り扱う民間事業者の、マイナンバー法上の位置付けはどれか労働・委託に関する管理業務委託先に自社の機密情報を提供する際、委託先が情報を目的外に利用したり第三者へ漏らしたりしないよう、契約上の手当てとして最初に締結すべきものはどれかクラウドサービスのセキュリティ規格クラウドサービスの提供者と利用者を対象に、クラウド特有の情報セキュリティ管理策の実践規範を示す国際規格はどれかクラウド上の個人情報保護規格公衆クラウドで個人情報を処理する事業者を対象に、個人情報の保護に関する管理策を示した国際規格はどれか国内規格と国際規格の関係ISO/IEC が定めた国際規格を基に、日本国内向けに制定・対応づけされる国家規格はどれかPCI DSSクレジットカードの会員番号など決済データを取り扱う事業者に求められる、業界が定めたセキュリティ基準はどれか刑法(コンピュータ関連犯罪)正当な理由なく、他人のコンピュータで意図に反する不正な動作をさせる目的でコンピュータウイルスを作成・提供する行為を処罰する規定はどれか電子計算機使用詐欺他人の口座情報を不正に操作し、コンピュータに虚偽の情報を与えて自己の口座へ預金残高を不正に移転させる行為を処罰する規定はどれか電子計算機損壊等業務妨害企業のサーバへ大量の不正データを送りつけて誤動作させ、業務用システムを停止に追い込んで事業を妨害する行為を直接処罰する規定はどれか
このページの502問は一部です。登録すると情報セキュリティマネジメント試験の全3,036問。
一問ごとにAIが「なぜ正解か・なぜ他が誤りか」まで解説。まちがえた問題は自動で復習に回り、暗記カードと模試まで無料で使えます。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
